Las tres de la madrugada en el pleno de la Cámara
El presidente de la Cámara, Mike Johnson, estaba en el estrado cuando el secretario leyó la resolución. La Sección 702 de la Foreign Intelligence Surveillance Act quedaría prorrogada del 20 al 30 de abril de 2026: un parche de diez días. Sin enmiendas. Sin votación nominal. La cámara, lo que quedaba de ella a las 2:09 de la madrugada del viernes 17 de abril, dio su acuerdo por consentimiento unánime. Todo el asunto duró menos de un minuto.
Cuatro horas antes habían fracasado tres votaciones de procedimiento consecutivas sobre una reautorización de dieciocho meses. Veinte miembros republicanos —sin nombre en el acta del pleno, conocidos por la dirección del grupo— se habían negado a hacer avanzar la norma de debate sin una enmienda que exigiera órdenes judiciales para las consultas del FBI a datos de la 702 relativos a personas estadounidenses. El asesor principal de la Casa Blanca, Stephen Miller, se había pasado la semana trabajando la conferencia republicana. El director de la CIA, John Ratcliffe, había informado a los senadores a puerta cerrada sobre lo que la administración describía como dependencias vigentes de inteligencia exterior. Nada de ello aguantó. El único vehículo que podía superar el pleno sin votación nominal, y sin admitir a trámite la enmienda del requisito de orden judicial, era el parche de diez días.
El día anterior, el Congressional Progressive Caucus había votado vincular a sus 98 miembros de la Cámara en contra de cualquier reautorización sin "dramatic reforms" —reformas drásticas—. Era la primera posición de pleno vinculante que el grupo adoptaba sobre una competencia de vigilancia. Los senadores Ron Wyden, de Oregón, y Mike Lee, de Utah, habían presentado el vehículo reformista, la S.4082, el 12 de marzo, copatrocinado por las senadoras Cynthia Lummis, de Wyoming, y Elizabeth Warren, de Massachusetts. La versión gemela en la Cámara la encabezan los representantes Warren Davidson y Zoe Lofgren, con Sara Jacobs y Pramila Jayapal. La coalición es de derecha libertaria e izquierda progresista, y no ha convergido en ningún otro punto en un ciclo de dieciocho meses.
El parche no resuelve el debate al que sustituye. Lo reubica. El nuevo plazo es el 30 de abril.
Los parches se apilan esta semana
La prórroga de diez días no fue la única continuación de emergencia anunciada esta semana. Otras seis fueron noticia en el mismo calendario.
El martes 14 de abril, Microsoft publicó 167 parches en su Patch Tuesday de abril, el segundo mayor de la historia de la compañía. Dos días cero. Ocho CVE críticas. La CISA añadió la CVE-2026-32201, una vulnerabilidad de suplantación en SharePoint explotada activamente, a su catálogo de Vulnerabilidades Explotadas Conocidas. Las agencias federales civiles tienen hasta el 28 de abril para remediarla. En el mismo calendario, la CISA añadió la CVE-2026-34197, un fallo de ejecución remota de código en Apache ActiveMQ que llevaba trece años presente en el intermediario de mensajes antes de que Fortinet FortiGuard Labs observara un pico de intentos de explotación el 14 de abril. El parche de Apache se publicó el 30 de marzo en las versiones 6.2.3 y 5.19.4. ShadowServer contabiliza 7.500 servidores de ActiveMQ expuestos en todo el mundo. El alcance coercitivo de la CISA es de aproximadamente 101 agencias FCEB. Los cerca de 7.400 servidores restantes quedan fuera de la directiva vinculante.
El miércoles 15 de abril entró en vigor un plazo del Ministerio de Desarrollo Digital ruso. Yandex, VK, Sberbank, Ozon, Lamoda, Wildberries y otras plataformas empezaron a bloquear a los usuarios detectados como usuarios de VPN. El palo coercitivo era la retirada de beneficios fiscales de TI y de la «lista blanca» de sitios web autorizados a operar en la Federación Rusa. El ministro Maksut Shadáyev había transmitido la instrucción en una reunión privada del 30 de marzo con representantes de más de veinte compañías. Doce días antes, una versión en borrador de la misma infraestructura de filtrado había apuntado por error a direcciones IP de Sberbank, VTB y T-Bank, tumbando los sistemas de pago de los tres a la vez. Los pagos con tarjeta fallaron en terminales de todo Moscú. Los cajeros se apagaron. El metro de Moscú abrió sus torniquetes sin cobrar. Un zoo regional pidió que se pagara la entrada solo en efectivo. El fundador de Telegram, Pável Dúrov, dijo públicamente que el filtro de VPN había causado la caída. El plazo de filtrado ruso para los datos móviles internacionales es el 1 de mayo: 150 rublos, unos 1,80 dólares, por gigabyte por encima de 15 GB al mes enrutados a través de una VPN.
El jueves 16 de abril, el Parlamento Europeo, el Consejo de la UE y la Comisión Europea celebraron el tercer triálogo sobre Chat Control 2.0, el Reglamento sobre el Abuso Sexual Infantil que autorizaría el escaneo obligatorio de los servicios de mensajería cifrados de extremo a extremo. La excepción voluntaria que había permitido a las grandes plataformas escanear mensajes privados en busca de material de abuso sexual infantil decayó el 3 de abril, cuando el Parlamento rechazó una segunda prórroga. Google, Meta, Microsoft y Snap anunciaron que seguirían escaneando de todos modos, al amparo de bases jurídicas alternativas. El Tribunal Europeo de Derechos Humanos había resuelto en 2024, en Podchasov c. Rusia, que el debilitamiento general del cifrado seguro de extremo a extremo vulnera el artículo 8 del Convenio. El triálogo del 16 y 17 de abril es un intento de conciliar ese precedente con la posición del Consejo. La siguiente sesión está prevista para el 11 de mayo y la posterior para el 29 de junio. La adopción se busca para julio.
Entre el martes y el miércoles de esta semana, Irán entró en los días cuarenta y siete y cuarenta y ocho del apagón nacional de internet que comenzó con los ataques israelo-estadounidenses del 28 de febrero. Más de 1.128 horas de apagón. NetBlocks midió la conectividad en torno al cuatro por ciento de los volúmenes ordinarios: el apagón nacional de internet más largo del que se tiene constancia. Afshin Kolahi, economista que sigue el corte, estimó el coste directo para la economía iraní entre 30 y 40 millones de dólares diarios, y el coste indirecto más cerca de los 70 a 80 millones diarios. Coste total hasta la fecha: unos 1.800 millones de dólares. Bloomberg informó el 14 de abril de que Irán había empezado a ofrecer un paquete "pro internet" al que las empresas podían optar: una reapertura limitada condicionada a la aprobación del Consejo Supremo de Seguridad Nacional. El 12 de abril, las autoridades dijeron que no había calendario para la restauración completa.
El miércoles 15 de abril, el medio neerlandés NL Times confirmó lo que ChipSoft había insinuado durante una semana: puede que se hayan filtrado datos de pacientes en el ataque de ransomware contra la plataforma de historia clínica electrónica HiX que empezó el 7 de abril. ChipSoft da servicio a aproximadamente el 76 por ciento de los hospitales de agudos neerlandeses. El ransomware obligó a apagar Zorgportaal (el portal del paciente), HiX Mobile (el acceso móvil de los profesionales) y Zorgplatform (la capa de intercambio de datos entre hospitales). Once hospitales desconectaron sus sistemas. A los usuarios de HIX365 —unos quince hospitales, entre ellos el Franciscus Gasthuis de Róterdam y el Albert Schweitzer de Dordrecht— se les recomendó presentar comunicaciones de brecha de datos ante la Autoridad de Protección de Datos neerlandesa. Ningún grupo de ransomware ha reivindicado la autoría; no se ha identificado a ningún atacante. En la confirmación del 15 de abril, la compañía declaró que no podía descartar que se hubiera accedido a datos de pacientes.
Y en una causa penal de Texas cuyos escritos de instrucción salieron a la luz esta semana, el FBI recuperó fragmentos de mensajes de Signal del almacén interno de notificaciones de un iPhone, después de que la aplicación de Signal hubiera sido desinstalada. Los mensajes no se extrajeron de la base de datos cifrada de Signal. Se extrajeron de la caché de notificaciones de iOS, una base de datos SQLite usada por el marco CoreDuet que persiste tras la desinstalación de las aplicaciones y que, en configuraciones habituales, se incluye en las copias de seguridad de iCloud. La criptografía de Signal aguantó en todo momento. El texto en claro se capturó en la capa de notificaciones del sistema operativo, aguas abajo del descifrado, en el punto en que iOS renderizaba la notificación push en la pantalla de bloqueo. La extracción usó Cellebrite Premium. No requirió romper el código de acceso del dispositivo; solo requirió el estado After-First-Unlock. La Freedom of the Press Foundation actualizó su guía de abril de 2026 para recomendar a los periodistas que desactiven las vistas previas de notificaciones, el historial de notificaciones de iOS y la copia de seguridad de iCloud para Signal. La configuración de iOS por defecto, tal como sale de fábrica, se considera ya inadecuada para la protección de fuentes.
Qué tienen en común los parches
Estas siete continuaciones —el parche de la Sección 702, la aplicación del filtro ruso, el triálogo de Chat Control, el apagón de Irán, la filtración de ChipSoft, la remediación de ActiveMQ/SharePoint y la recuperación de Signal— no describen la misma política ni la misma geografía. Describen el mismo sustrato.
La Sección 702 funciona porque los proveedores estadounidenses de servicios de comunicación electrónica —telecos, proveedores de correo, servicios de nube— son coercibles. La ley les ordena entregar las comunicaciones de los objetivos. La base de datos que el FBI consulta está guardada en sus servidores. Tanto el proyecto de reforma como el argumento contrario presuponen el modelo del proveedor coercible. El debate es sobre cuándo y cómo se consulta. No es sobre si existe un almacén central que consultar. El almacén existe.
El filtro ruso funciona porque Yandex, VK, Sberbank, Ozon, Lamoda y Wildberries operan bajo licencia rusa. El Ministerio de Desarrollo Digital no necesita alcanzar al usuario. Alcanza a la plataforma. La caída bancaria del 3 de abril fue la misma arquitectura apuntada al objetivo equivocado: el filtro se ejecutó, el filtro se aplicó, el filtro bloqueó. Los bancos estaban en la lista por error. El usuario cuya tarjeta falló en un terminal de Sberbank no fue el coaccionado. Lo fue el banco.
Chat Control presupone que Meta, Google, Microsoft y Snap implementarán lo que el reglamento exija. El régimen voluntario que expiró el 3 de abril presuponía lo mismo. La única razón por la que las plataformas anunciaron el 4 de abril que seguirían escaneando es que la infraestructura ya está desplegada y la base jurídica que ahora invocan es una alternativa a la que decayó. Lo que el triálogo negocia es la ley que obligará, a todos los proveedores, a hacer lo que Google y Meta ya han decidido seguir haciendo voluntariamente. La arquitectura de la detección ya está en su sitio, en el servidor.
El apagón de Irán opera en la licencia de operadora. El Estado no necesita interceptar el tráfico de cada usuario. Da instrucciones a las operadoras. Las operadoras cumplen. Los cuarenta y ocho días de apagón no son un logro técnico; son un logro administrativo. El paquete limitado "pro internet" del que informó Bloomberg el 14 de abril es la misma palanca accionada en sentido inverso. A algunos usuarios empresariales se les concede acceso. El sistema de licencias tiene un selector.
ChipSoft es el selector de los historiales de pacientes neerlandeses. El setenta y seis por ciento de las historias clínicas electrónicas de agudos del país pasa por su plataforma HiX. Un atacante que se hace con ChipSoft se hace con el sustrato de historiales de pacientes del país. La interoperabilidad que permite que una paciente trasladada del Albert Schweitzer al Franciscus Gasthuis llegue con su historia clínica es la misma interoperabilidad que permitió al atacante alcanzar once hospitales el 7 de abril y a la cuestión de los datos de pacientes propagarse a quince más para el 15 de abril. La consolidación es eficiencia. La consolidación es también la unidad con la que un operador de ransomware puede hacer palanca.
Apache ActiveMQ es el intermediario de mensajes empresarial que bancos, telecos y organismos públicos usan para mover transacciones entre sistemas internos. La CVE-2026-34197 ha sido explotable durante trece años. Microsoft SharePoint es la capa de colaboración empresarial para el almacenamiento de documentos en agencias federales civiles, contratistas de defensa y administraciones estatales y locales. La CVE-2026-32201 está siendo explotada activamente desde el 14 de abril. Los 7.500 servidores de ActiveMQ que contabiliza ShadowServer y los servidores de SharePoint a los que la FCEB no llega son las partes del sustrato que la CISA no puede vincular. Son también las partes a las que los atacantes llegarán primero.
La recuperación de Signal por el FBI en Texas no dice que Signal esté comprometido. Dice que el cifrado de Signal termina en la capa del sistema operativo, que la capa del sistema operativo cachea texto en claro descifrado para mostrarlo, que la caché es persistente y forensemente accesible, y que el adversario no tiene que derrotar la criptografía para recuperar el texto en claro. El sándwich arquitectónico es: tránsito protegido, notificación de endpoint desprotegida, copia de seguridad opcionalmente desprotegida. Tres capas. Dos de ellas están fuera del control de Signal.
El debate sobre la Sección 702, el filtro ruso, el triálogo de Chat Control, el apagón de Irán, el ransomware de ChipSoft, el calendario de parcheo de la CISA y la caché de notificaciones de Signal han generado, entre todos, la mayoría de los titulares de privacidad de esta semana. La palabra común es plazo. Del Congreso. Ministerial. Regulatorio. Forense. El sujeto común es una infraestructura que un tercero controla en nombre de unos usuarios a los que no se preguntó por ella.
Qué no tienen en común los parches
Lo que está en juego no es equivalente. Un parche de diez días a la Sección 702 que acabe en un requisito de orden judicial para las consultas del FBI sobre personas estadounidenses es un resultado distinto de uno que acabe en una reautorización limpia de dieciocho meses. Un filtro de VPN ruso que bloquea el acceso a redes sociales el 15 de abril es un resultado distinto de un filtro que cobra un arancel por gigabyte sobre datos internacionales el 1 de mayo, y distinto todavía del filtro que tumbó los raíles de pago de Sberbank el 3 de abril. Un reglamento europeo de Chat Control que autorice el escaneo del lado del cliente es un resultado distinto de uno que exija el escaneo del lado del servidor, y distinto de uno que prohíba ambos. El cuadragésimo octavo día de apagón de Irán no es el undécimo hospital de ChipSoft ni es el día cero de SharePoint. No son el mismo suceso, y el artículo que los lee como el mismo suceso se equivoca.
La arquitectura sí es la misma. La arquitectura es lo que tienen en común. Todos ellos corren sobre un sustrato operado centralmente, con licencia, identificable y coercible: una operadora, una plataforma, un proveedor, una nube, un sistema operativo. Todos ellos producen un plazo: alguien, en algún sitio, debe decidir, para una fecha, qué hacer con el sustrato o al sustrato. Y el plazo lo fija la autoridad que tenga potestad sobre el operador, no el usuario cuyos datos, tráfico, registros o mensajes están en juego.
Una alternativa descentralizada no es una construcción teórica. Está parcialmente desplegada. La propia criptografía de Signal es un ejemplo. El enrutamiento cebolla de Tor es otro. La malla entre pares de Briar. Los servidores domésticos federados de Matrix. El enrutamiento por clave criptográfica de WireGuard. El transporte de nodos residenciales de URnetwork, donde los mensajes viajan por dispositivos de pares en lugar de por instalaciones de operadoras. Ninguna de ellas, por sí sola, evita una CVE de SharePoint. Ninguna de ellas, por sí sola, impide que un filtro ruso bloquee una plataforma rusa. Ninguna impide que el Estado iraní ordene a sus operadoras apagar el país. Lo que sí impiden es que el modo de fallo del sustrato afecte a un tráfico que no transita por ese sustrato. Es una afirmación más estrecha que «la descentralización lo resuelve todo». Es también la afirmación concreta que respaldan los titulares de la semana.
El próximo plazo
La Sección 702 expirará el 30 de abril salvo que el Congreso vuelva a prorrogarla. La GSRA no habrá pasado por comisión en ninguna de las dos cámaras para entonces; los díscolos republicanos seguirán exigiendo su enmienda; la Casa Blanca seguirá presionando por una prórroga limpia; el Progressive Caucus seguirá vinculando a sus noventa y ocho. El arancel ruso sobre datos internacionales del 1 de mayo entra en vigor entonces también. Los plazos KEV de la CISA para ActiveMQ y SharePoint caen en la misma semana. El próximo triálogo europeo de Chat Control es el 11 de mayo. Internet en Irán, el 30 de abril, estará en el día sesenta y uno. El mapeo forense de ChipSoft seguirá en curso. La historia de la caché de notificaciones de Signal en iOS seguirá sin resolverse en el diseño de iOS. Los parches estarán apilados de dos en dos sobre un sustrato al que nunca se le preguntó si quería estar ahí.
Lo que anunció la votación de las 2:09 de la madrugada no es un resultado legislativo. Es un desplazamiento de calendario. La historia es la arquitectura cuyo funcionamiento ha producido, en una sola semana, siete continuaciones de emergencia distintas con calendarios solapados. La historia es lo que esa arquitectura cuesta a quienes viven y trabajan dentro de ella: en atención hospitalaria en pausa, en pagos minoristas fallidos, en mensajería a oscuras, en una vista previa en la pantalla de bloqueo que sobrevivió a la aplicación que la envió, en una reautorización que ocurrirá por defecto porque el vehículo reformista no superará a tiempo el trámite de procedimiento.
El próximo reloj arranca el 1 de mayo. No será el último.
Referencias (2 fuentes)
Fuentes
- Acta de votación de la Cámara de Representantes de EE. UU., 17 de abril de 2026, 2:09 a. m.: resolución por consentimiento unánime que prorroga la Sección 702 hasta el 30 de abril de 2026.
- Washington Times, "House extends surveillance powers until April 30 after late-night revolt sinks GOP plan," 17 de abril de 2026.
- KELO-AM / Politico, "House Republicans close to extending Surveillance Act with small reforms," 16 de abril de 2026.
- Axios, "House GOP rebellion derails FISA renewal," 17 de abril de 2026.
- NPR, "Why Congress is fighting over a central tool of American surveillance," 14 de abril de 2026.
- State of Surveillance, "98 House Democrats just made Section 702's future more uncertain," 16 de abril de 2026: posición vinculante del Congressional Progressive Caucus.
- Nota de prensa de Wyden y Lee, Government Surveillance Reform Act of 2026 (S.4082), 12 de marzo de 2026.
- Nota de prensa de la versión gemela de Lofgren y Davidson en la Cámara, 12 de marzo de 2026.
- ODNI, 13th Annual Statistical Transparency Report for CY 2025, publicado el 1 de abril de 2026.
- Microsoft Security Response Center, notas de la versión del Patch Tuesday de abril de 2026 (167 CVE, 8 críticas, 2 días cero); CVE-2026-32201 (SharePoint); CVE-2026-33825 (Microsoft Defender).
- Catálogo de Vulnerabilidades Explotadas Conocidas de la CISA: CVE-2026-32201 (SharePoint), plazo 28 de abril de 2026; CVE-2026-34197 (Apache ActiveMQ), plazo 30 de abril de 2026.
- The Hacker News, "Apache ActiveMQ CVE-2026-34197 Added to CISA KEV Amid Active Exploitation," abril de 2026; rastreador de Apache ActiveMQ de ShadowServer.
- Telemetría de Fortinet FortiGuard Labs, 14 de abril de 2026.
- Moscow Times, "Russian websites begin blocking VPN users as internet controls tighten," 15 de abril de 2026.
- Meduza, "RBC: Russia asks major online platforms to block users with active VPNs by April 15," 2 de abril de 2026.
- Techdirt, "Whoops: Russia's Attempt To Block VPNs Causes Major Banking Failure," 13 de abril de 2026; Bloomberg, 4 de abril de 2026, sobre la caída de Sberbank, VTB y T-Bank.
- Calendario de triálogos de la Comisión Europea, Chat Control / CSAR: sesiones del 16 y 17 de abril, 11 de mayo y 29 de junio de 2026; EFF, "EU Parliament Blocks Mass-Scanning of Our Chats — What's Next?" abril de 2026.
- Patrick Breyer, "Chat Control: The EU's CSAM scanner proposal," actualizaciones de abril de 2026.
- Podchasov c. Rusia, Tribunal Europeo de Derechos Humanos, 2024.
- Al Jazeera, "Frustration grows as Iran's wartime internet shutdown breaks grim record," 5 de abril de 2026; The National, "Iran internet blackout longest nationwide shutdown on record," 5 de abril de 2026; IranWire, "Over 1,100 Hours of Internet Blackout," abril de 2026.
- Bloomberg, "Iran Internet Blackout Eases Slightly as Businesses Face Economic Costs," 14 de abril de 2026.
- NL Times, "Hospital patient data may have leaked in ChipSoft hack, sources say," 15 de abril de 2026; The Record, "Dutch hospitals face disruptions after ransomware attack on software provider ChipSoft," abril de 2026.
- SC Media, "FBI recovers deleted Signal messages from iPhone notification database," abril de 2026.
- Freedom of the Press Foundation, guía actualizada sobre Signal en iOS, abril de 2026.
- Documentación para desarrolladores de Apple, CoreDuet / marco de notificaciones; retirada de la ADP en el Reino Unido, 21 de febrero de 2025.
Esta es la edición 2026-04-17-01 del diario de URnetwork sobre privacidad y libertad en internet. El documento complementario de hot takes y las imágenes y vídeos de formato corto asociados se publican junto a ella.